金融行业数据安全风险点、解决方案及未来展望分析

金融行业数据安全风险点、解决方案及未来展望分析

最佳答案 匿名用户编辑于2024/01/23 17:00

免改造数据安全技术为金融机构数据安全建设提供了轻量化的数据安全改造方案。

1.金融行业数据安全风险

随着金融行业数据价值的凸显和商业利益的驱动,数据非法采集、数据贩卖、数据篡改、 数据权限滥用等安全问题层出不穷。自2020年以来,全球数据泄漏案件数量屡创新高,数据 安全攻击类型更加多样化。现阶段金融业数据安全风险点主要体现在以下的方面。

1、数据开放性显著增强。随着技术的发展,金融行业的线上业务显著增多,很多重要数据 由传统的线下保存方式转变为线上存储,提升了数据的流动性。金融行业为拓宽业务范围,逐 步增加应用开放式API,与外部场景共享数据愈加频繁,通过API、SDK等手段,打破银行之 间、银行与非银行金融机构、以及金融机构与非金融机构之间的壁垒隔阂,使得金融服务能够 跨越时间、空间、行业等多重制约因素,形成接口、用户和数据的开放。 2、数据安全防护意识有待提升。目前业务人员和技术人员对数据安全管理目标不清晰, 认为数据安全只是安全团队的人员的事情,存在“重业务、轻风险”的思想。在操作层面有以习 惯代替制度的思想,不按流程处理业务,内部审计不足等情况时有发生。虽然数据和系统安全 定级有相关明确的制度要求和安全防护措施,如审批、授权访问等,但在实际执行层面不足, 导致出现安全漏洞甚至是事故的概率增大。

3、数据安全相关法律法规不完善、不健全。近年来,我国数据安全法律制度已经取得了 很大的进展,2021年《关键信息基础设施安全保护条例》《数据安全法》以及《个人信息保护 法》正式实施,与《网络安全法》共同构架起了“三法一条例”的数据安全保障网,是数据安全 领域的基本法律框架。但是这些基本法律框架仍然缺乏具体操作落地的指引,还需要进一步 完善各类条例以给企业提供具体的实施参考。金融行业的特殊性决定了对个人金融数据、金融 数据中的客户数据、监管数据需要制定金融行业标准规范进一步明确监管要求。 4、数据权属关系不明确。数据安全治理的难点和重点在于明确数据的权属关系。数据在 生命周期各个阶段没有明确权属关系,数据安全的控制范围和责任就难以确定,安全就无法管 理。在数据的采集、存储、传输、处理、使用等环节,数据在不同的部门或机构直接流通,每个 环节的数据权属关系是不同的。《数据安全法》虽然从宏观角度确定了数据安全的法规蓝图设 计,但现阶段还没有对数据权属问题进行明确的法律规定,金融行业也需出台相关实施细则。

2.金融行业数据安全解决方案

面对金融行业数据安全风险,各个安全公司从各个角度提供了解决方案。上海鹏越惊虹 公司参考已有的数据安全评估体系,针对金融机构的特点,提供了金融数据安全体系分析评估 模型。该模型共包含能力维度、成熟度维度和执行维度三个维度,表征了单个企业/组织的数 据安全要素构成及其逻辑关联。

 

该 模 型 的 能 力 维 度,侧 重 从 数 据 资 产 价 值(V-Va l u e)、数 据 安 全 保 障 能 力 (A-Assurance)及数据安全风险(R-Risk)三个主要维度来对数据安全体系进行整体的刻 画。该模型的成熟度维度,充分体现数据安全保障的分级分类的特征。成熟度维度对应于数据 资产的分类分级,并需要参照数据安全治理、数据安全能力成熟度模型等相应定义对应的数 据安全保障能力及数据安全风险,同样也需要针对数据资产的不同级别进行加权平均汇总。个 人数据和重要数据需在常规数据安全合规基线上进一步叠加相关的基线要求。 该模型的执行维度,对应于整体数据安全评价模型在时间轴上的动态执行情况,侧重两 个维度的数据/执行来源。对企业/组织的数据安全日常监管工作角度,执行维度上包含日常安 全检查数据、数据安全合规检查与审计。数据安全管控平台、网络安全态势感知平台等技术平 台发现的动态数据安全感知数据,以及护网相关数据、攻防演练相关数据、第三方专项数据安 全扫描测试结果、外部通报事件等维度的信息,能从黑盒测试角度对目标企业/组织的IT安全 保障体系的执行有效性给出动态评价。

除了数据安全风险评估,还需要针对数据全生命周期各个环节提供安全防护能力。安恒 信息金融行业落地方案以行业政策文件《金融数据安全 数据生命周期安全规范》为指导,聚焦不同安全等级数据在生命周期各阶段的保护要求,为金融行业客户提供数据全生命周期的数 据安全防护产品,持续促进数据安全保护工作的提升。

数据采集包括:金融业机构在提供金融产品和服务、开展经营管理等活动中,直接或间接 从个人金融信息主体,以及企业客户、外部数据供应方等外部机构获取数据。在传输阶段,安 恒可为金融客户在数据传输阶段提供数据透明传输加密和网络防泄漏的防护手段。在存储阶 段,安恒可为金融客户在数据存储阶段提供数据库透明加密和终端防泄漏的防护手段。其中 透明数据库加密可以实现在不更改用户原有数据库系统架构的前提下,解决数据在存储环节 的泄露隐患;终端防泄漏可以实现对终端用户行为进行敏感数据审计与管控。使用阶段,安恒 可为金融客户在数据使用阶段提供零信任体系建设、精细化权限管控、运维操作审批、动态脱 敏、静态脱敏与水印溯源、数据库审计、用户与实体行为分析、API审计等的防护手段。共享阶 段,安恒可为金融客户在数据共享阶段提供数据安全岛的防护手段。

3.金融行业数据安全未来展望

金融行业数据安全建设的未来趋势将体现我国一贯的数据安全监管思路,即一手抓安 全,一手抓利用。 安全左移,加强事前预防。网络安全行业已经形成了共识,越偏于事前的防护手段,防护效率越高,防护成本越低。于事后防护大多可通过旁路部署的形式实现,对系统的改造以及操 作要求低,容易成为客户的首选项。然而随着业务场景的日益复杂,数据安全防护难度增大,仅 通过涂鸦式的“事后防护”难以解决数据安全需求,而引入“事前防护”和“事中防护”可为政 企客户省去事后无休止的回溯与补漏成本,降低数据安全运营成本。 隐私计算为更为合规的数据开发利用提供了技术支撑。隐私计算是包含 AI 大数据、密码 学等多领域的技术体系,可以在处理和分析数据的过程中保证数据的不透明、不泄露,实现数 据的“可用不可见”。

免改造数据安全技术为金融机构数据安全建设提供了轻量化的数据安全改造方案。随着 金融业数据安全监管趋严,合规成本进一步提升,金融企业对数据安全的重视程度不断增强, 补齐数据安全建设短板的意愿不断加强。在这个过程中除了对新增信息系统进行数据安全建 设,还需对存量应用系统进行安全能力改善。考虑到金融行业存量业务系统的数量庞大,改造 存量系统需要花费大量的时间精力和经济成本,免改造或轻量化的改造成为数据安全市场新 兴需求。炼石网络 CASB 业务数据加密平台为该赛道的典型产品,无需对应用进行任何源代 码修改,只需配置级部署,即可实现任意指定字段的数据库存储加密,同时实现结合登录用户 身份的数据动态脱敏和审计,实现数据安全防护前置。

参考报告REPORT

2023上海金融信息行业发展报告.pdf

2023上海金融信息行业发展报告。当前,数字经济是世界科技革命和产业变革的前沿领域,是新一轮高质量发展和国际竞争的关键内容。受益于我国战略指引的不断深入及新型基础设施建设的不断夯实,数字经济已成为拉动我国经济增长的重要引擎。数据显示,2022年我国数字经济规模达到50.2万亿元,同比增长10.3%,已连续11年显著高于同期GDP增速,数字经济占GDP比重相当于第二产业占国民经济的比重,达到41.5%。其中,数字产业化规模与产业数字化规模分别达到9.2万亿元和41万亿元,占数字经济比重分别为18.3%和81.7%,数字经济的二八比例结构较为稳定。2022年10月,党的二十大报告明确提出,要加快发...

我来回答

快速提问

海量报告支持,行业专家解读

海量文库支持,行业专家解答

用户解答榜
分享至